Informationssicherheitsbeauftragter

Rechtliche und sonstige Grundlagen

  • §§ 43-47 BSI-Gesetz (BSIG), Stand 23.07.2026
  • BSI-Standard 200-1 – Managementsysteme für Informationssicherheit (ISMS); Version 1.0, Stand: 10/2017
  • BSI IT-Grundschutz-Kompendium, Baustein ISMS.1 „Sicherheitsmanagement“; Edition 2023, Stand: 02/2023
  • DIN EN ISO/IEC 27001:2024-01 – Informationssicherheit, Cybersicherheit und Datenschutz – Informationssicherheitsmanagementsysteme – Anforderungen; Stand: 01/2024, mit Änderung A1:2024-11

Wer benötigt einen Informationssicherheitsbeauftragten?

  • Einrichtungen der Bundesverwaltung sind gemäß § 45 Abs. 1 BSIG verpflichtet, einen Informationssicherheitsbeauftragten sowie mindestens eine vertretungsberechtigte Person zu bestellen. Zu den Einrichtungen der Bundesverwaltung zählen insbesondere Bundesbehörden und öffentlich-rechtlich organisierte IT-Dienstleister der Bundesverwaltung (§ 29 BSIG).
  • Für besonders wichtige und wichtige Einrichtungen im Sinne des BSIG besteht dagegen keine allgemeine gesetzliche Pflicht zur Bestellung eines Informationssicherheitsbeauftragten. Sie müssen jedoch geeignete, verhältnismäßige und wirksame technische und organisatorische Risikomanagementmaßnahmen zur Informationssicherheit umsetzen und dokumentieren (§ 30 BSIG).
  • Ob ein Unternehmen als besonders wichtige oder wichtige Einrichtung unter das BSIG fällt, richtet sich insbesondere nach der Einrichtungsart bzw. Branche sowie nach Beschäftigtenzahl, Jahresumsatz und Jahresbilanzsumme. Die betroffenen Sektoren und Einrichtungsarten ergeben sich aus § 28 in Verbindung mit den Anlagen 1 und 2 BSIG.
  • Auch für Betreiber kritischer Anlagen enthält § 31 BSIG zusätzliche Anforderungen an die Informationssicherheit, jedoch keine ausdrückliche allgemeine Verpflichtung, hierfür eine Person mit der Funktionsbezeichnung „Informationssicherheitsbeauftragter“ zu bestellen.
  • Unabhängig von einer gesetzlichen Bestellpflicht kann die Benennung eines Informationssicherheitsbeauftragten zur organisatorischen Umsetzung eines Informationssicherheitsmanagementsystems (ISMS) sinnvoll bzw. aufgrund interner, vertraglicher oder sonstiger Vorgaben erforderlich sein.

Anforderungen an die Fachkunde des Beauftragten

  • Informationssicherheitsbeauftragte der Einrichtungen der Bundesverwaltung sowie ihre Vertretungen müssen gemäß § 45 Abs. 2 BSIG die zur Erfüllung ihrer Aufgaben erforderliche Fachkunde erwerben.
  • Eine bestimmte Berufsausbildung, ein bestimmtes Studium oder ein gesetzlich vorgeschriebener Sachkundenachweis wird im BSIG nicht vorgegeben.
  • Die erforderliche Fachkunde muss sich an den Aufgaben des Informationssicherheitsbeauftragten orientieren. Dazu gehören insbesondere der Aufbau und die Aufrechterhaltung des Informationssicherheitsprozesses, die Erstellung eines Informationssicherheitskonzepts, die Beratung der Leitung sowie die Kontrolle der Umsetzung von Informationssicherheitsmaßnahmen (§ 45 Abs. 3 BSIG).
  • Für Informationssicherheitsbeauftragte außerhalb der Bundesverwaltung ergeben sich fachliche Anforderungen insbesondere aus dem eingesetzten Informationssicherheitsmanagementsystem (ISMS) und den hierfür zugrunde gelegten Standards und Regelwerken. Das BSI sieht den ISB als zentrale Rolle für die Steuerung und Koordination des Informationssicherheitsprozesses vor.
  • Art und Umfang der erforderlichen Kenntnisse richten sich daher insbesondere nach Aufgabenbereich, Größe und Struktur der Organisation sowie der Komplexität ihrer Informationsverarbeitung und ihrer Informationssicherheitsanforderungen.

Wer ernennt/bestellt den Beauftragten?

  • Bei Einrichtungen der Bundesverwaltung bestellt die jeweilige Leitung der Einrichtung den Informationssicherheitsbeauftragten und bestimmt mindestens eine zur Vertretung berechtigte Person (§ 45 Abs. 1 BSIG).
  • Bei den Ressorts und weiteren obersten Bundesbehörden erfolgt die Bestellung des Informationssicherheitsbeauftragten des Ressorts ebenfalls durch die jeweilige Leitung; auch hier ist mindestens eine vertretungsberechtigte Person zu bestimmen (§ 46 Abs. 1 BSIG).
  • Für wesentliche Digitalisierungsvorhaben und Kommunikationsinfrastrukturen des Bundes sind eigene Informationssicherheitsbeauftragte zu bestellen. In der Regel erfolgt die Bestellung durch die Einrichtung, die für die Steuerung des Vorhabens bzw. der Kommunikationsinfrastruktur verantwortlich ist (§ 47 Abs. 1 und 3 BSIG).
  • In Unternehmen und sonstigen Organisationen, für die keine gesetzliche Pflicht zur Bestellung eines Informationssicherheitsbeauftragten besteht, kann die Funktion durch die Geschäftsleitung bzw. Organisationsleitung eingerichtet und einer geeigneten internen oder externen Person übertragen werden. Die konkrete Ausgestaltung richtet sich dabei insbesondere nach den für die Organisation geltenden Anforderungen und dem eingesetzten Informationssicherheitsmanagementsystem.
  • Informationssicherheitsbeauftragte der Bundesverwaltung haben ein unmittelbares Vortragsrecht bei der Leitung. Ihre Berichts- und Beratungsaufgaben erfüllen sie unabhängig und weisungsfrei (§ 45 Abs. 3 und 4 BSIG).

Gesetzliche Pflicht zur Aus- und Fortbildung / Prüfungen / Wiederholungen – Fristen

  • Für Informationssicherheitsbeauftragte der Einrichtungen der Bundesverwaltung schreibt § 45 Abs. 2 BSIG eine zielgerichtete Befähigung vor. Der Informationssicherheitsbeauftragte und seine Vertretung müssen die zur Erfüllung ihrer Aufgaben erforderliche Fachkunde erwerben.
  • Entsprechendes gilt für die Informationssicherheitsbeauftragten der Ressorts gemäß § 46 Abs. 2 BSIG.
  • Das BSIG schreibt keine bestimmte Ausbildung, keinen bestimmten Lehrgang und keine Abschluss- oder Wiederholungsprüfung für Informationssicherheitsbeauftragte vor.
  • Eine konkrete gesetzliche Fortbildungs- oder Wiederholungsfrist, beispielsweise jährlich oder alle zwei bzw. drei Jahre, ist im BSIG ebenfalls nicht festgelegt.
  • Nach den BSI-Standards sollte die Funktion des Informationssicherheitsbeauftragten mit qualifiziertem Personal besetzt werden. Die erforderliche Qualifikation und deren Aktualisierung richten sich nach den jeweiligen Aufgaben und Anforderungen der Organisation.

Kündigungsschutz

  • Informationssicherheitsbeauftragte der Einrichtungen der Bundesverwaltung dürfen wegen der Erfüllung ihrer Aufgaben nicht abberufen oder benachteiligt werden (§ 45 Abs. 4 BSIG).
  • Entsprechendes gilt für die Informationssicherheitsbeauftragten der Ressorts (§ 46 Abs. 6 BSIG).
  • Das BSIG enthält jedoch keinen besonderen arbeitsrechtlichen Kündigungsschutz für Informationssicherheitsbeauftragte und auch keinen nachwirkenden Kündigungsschutz für einen bestimmten Zeitraum.
  • Für Informationssicherheitsbeauftragte außerhalb der vom BSIG ausdrücklich geregelten Bundesverwaltung besteht aus ihrer Funktion als ISB kein allgemeiner gesetzlicher Sonderkündigungsschutz nach dem BSIG.